TLP:CLEAR   PAP:WHITE 
Vulnerabilidad en enrutadores CISCO ASR 9000

Descripción
CVE-2023-20049 (8.6). Una vulnerabilidad en la función de descarga de hardware de detección de reenvío bidireccional (BFD) del software Cisco IOS XR para los enrutadores de servicios de agregación de la serie Cisco ASR 9000, los enrutadores compactos de alto rendimiento ASR 9902 y los enrutadores compactos de alto rendimiento ASR 9903 podría permitir que un atacante remoto no autenticado para hacer que una tarjeta de línea se reinicie, lo que resulta en una condición de denegación de servicio (DoS).

Esta vulnerabilidad se debe al manejo incorrecto de paquetes BFD con formato incorrecto que se reciben en tarjetas de línea donde está habilitada la función de descarga de hardware BFD. Un atacante podría aprovechar esta vulnerabilidad enviando un paquete BFD IPv4 manipulado a un dispositivo afectado. Una explotación exitosa podría permitir que el atacante provoque excepciones en la tarjeta de línea o un restablecimiento completo, lo que resultaría en la pérdida de tráfico en esa tarjeta de línea mientras se recarga la tarjeta de línea.
Productos afectados
  • Los enrutadores de servicios de agregación de la serie ASR 9000 solo si tienen instalada una tarjeta de línea basada en Lightspeed o Lightspeed-Plus (consultar publicación del fabricante en relación a las tarjetas de línea vulnerables).
  • Enrutadores compactos de alto rendimiento ASR 9902.
  • Enrutadores compactos de alto rendimiento ASR 9903.
  • Riesgo
    Alto
    Soluciones
    Cisco ha lanzado actualizaciones de software que abordan esta vulnerabilidad. Hay soluciones alternativas que abordan esta vulnerabilidad.

    Como principal solución se recomienda migrar el producto a una versión fija, a tenor de lo siguiente: Se recomienda visitar la publicación del fabricante para conocer las soluciones alternativas que ofrece en cada caso.
    Referencias
    Publicación oficial
    Contacto
    Para más información, cualquier otra incidencia o problema de seguridad, puede ponerse en contacto a través de nuestra dirección de correo csirt@seresco.es